<listing id="lnlbz"></listing>

      <address id="lnlbz"></address>
      <form id="lnlbz"><th id="lnlbz"><listing id="lnlbz"></listing></th></form>

          <form id="lnlbz"></form>

          <progress id="lnlbz"><nobr id="lnlbz"></nobr></progress>

          <address id="lnlbz"><sub id="lnlbz"><menuitem id="lnlbz"></menuitem></sub></address><listing id="lnlbz"><font id="lnlbz"><cite id="lnlbz"></cite></font></listing><thead id="lnlbz"></thead><rp id="lnlbz"></rp>

          1. 移動端
            訪問手機端
            官微
            訪問官微

            搜索
            取消
            溫馨提示:
            敬愛的用戶,您的瀏覽器版本過低,會導致頁面瀏覽異常,建議您升級瀏覽器版本或更換其他瀏覽器打開。

            借助Rekall進行內存實時分析

            來源:嘶吼RoarTalk 2019-01-25 10:03:04 Rekall 內存 金融安全
                 來源:嘶吼RoarTalk     2019-01-25 10:03:04

            核心提示工作中,使用過Volatility進行內存取證的朋友可能已經注意到了,它有一個缺點:無法進行實時內存分析。那么,如果需要實時內存取證的話,該怎么辦呢?別急,這時候Rekall就可以派上用場了。

              工作中,使用過Volatility進行內存取證的朋友可能已經注意到了,它有一個缺點:無法進行實時內存分析。那么,如果需要實時內存取證的話,該怎么辦呢?別急,這時候Rekall就可以派上用場了。

              Rekall的下載地址如下所示:

              https://github.com/google/rekall/releases

              Rekall支持以下操作系統:

              · Microsoft Windows XP Service Pack 2和3

              · Microsoft Windows 7 Service Pack 0和1

              · Microsoft Windows 8和8.1

              · Microsoft Windows 10

              · Linux Kernels 2.6.24以及后續版本

              · OSX 10.7-10.12.x

              在本文中,我將使用Windows平臺下的Rekall軟件,該軟件的安裝非常簡單,這里就不介紹了。

              需要注意的是,Rekall需要以管理員身份運行才能執行實時分析。此外,有時還必須指定相應的配置文件才能進行分析。為了找到正確的配置文件,請在Rekall控制臺中鍵入以下命令:

              version_scan name_regex="krnl"

              然后,還需要找到ntkrnlmp.pdb的guid

            借助Rekall進行內存實時分析

              就這里來說,它為“5B396742883C48D0AB74C7374DEEE9161”。

              現在,請輸入下列命令,以退出rekall控制臺:

              quit

              接著,使用以下命令再次運行rekall(注意,在命令中提供了相應的guid):

              rekal live --profile=nt/GUID/5B396742883C48D0AB74C7374DEEE9161

              這樣,我們就可以跟rekall一起玩耍了,具體如下所示:

              列出可用的插件

              dir(plugins)

            借助Rekall進行內存實時分析

              列出正在運行的進程:

              pslist

            借助Rekall進行內存實時分析

              列出進程樹:

              pstree

            借助Rekall進行內存實時分析

              查看服務并將輸出保存到services.txt文件中:

              services(output="services.txt")

            1024你懂的国产日韩欧美_亚洲欧美色一区二区三区_久久五月丁香合缴情网_99爱之精品网站

            <listing id="lnlbz"></listing>

                <address id="lnlbz"></address>
                <form id="lnlbz"><th id="lnlbz"><listing id="lnlbz"></listing></th></form>

                    <form id="lnlbz"></form>

                    <progress id="lnlbz"><nobr id="lnlbz"></nobr></progress>

                    <address id="lnlbz"><sub id="lnlbz"><menuitem id="lnlbz"></menuitem></sub></address><listing id="lnlbz"><font id="lnlbz"><cite id="lnlbz"></cite></font></listing><thead id="lnlbz"></thead><rp id="lnlbz"></rp>

                      責任編輯:韓希宇

                      免責聲明:

                      中國電子銀行網發布的專欄、投稿以及征文相關文章,其文字、圖片、視頻均來源于作者投稿或轉載自相關作品方;如涉及未經許可使用作品的問題,請您優先聯系我們(聯系郵箱:cebnet@cfca.com.cn,電話:400-880-9888),我們會第一時間核實,謝謝配合。

                      為你推薦

                      猜你喜歡

                      收藏成功

                      確定